이 문서에서는 SCIM 및 LDAP으로 사용자 프로비저닝을 할 때 고려해야 할 사항을 설명합니다.
Cato는 신원을 관리하는 중앙 집중식 서비스인 기존 신원 공급자(IdP)를 활용하여 사용자를 계정에 쉽게 프로비저닝하고 동기화하는 기능을 지원합니다. IdP는 Cato 계정과 통합되어 있으며, 사용자를 자동으로 가져오고 업데이트합니다.
Cato는 사용자 및 사용자 그룹 프로비저닝을 위해 다음 방법을 지원합니다:
- 사용자를 IdP에서 SCIM 및 LDAP을 통해 가져오기
- 사용자를 IdP에서 SCIM을 통해 가져오기
- 사용자를 IdP에서 LDAP을 통해 가져오기
자세한 내용은 SCIM 및 LDAP 사용자 프로비저닝 전환을 참조하십시오.
라이선스 할당
사용자 또는 사용자 그룹이 이러한 방법 중 하나를 통해 프로비저닝되면, 정책에 포함되고 SDP 라이선스를 할당 받을 수 있습니다. 예시로, SCIM에서 한 사용자를 가져오고 LDAP에서 다른 사용자를 가져와 두 모두에게 원격 사용자 라이선스를 할당할 수 있습니다. 자세한 정보는 사용자에게 ZTNA 라이선스 할당을 참조하세요.
SCIM이 구성된 경우 LDAP 디렉토리 추가
CMA에서 구성된 SCIM 디렉토리 수가 LDAP 디렉토리를 추가할 수 있는지를 결정합니다:
- 하나의 SCIM 디렉토리가 구성된 경우, 여러 LDAP 디렉토리를 추가할 수 있습니다. 현재 LDAP 디렉토리를 추가할 수 있는 알려진 제한이 없습니다.
- 두 개 이상의 SCIM 디렉토리가 구성된 경우 LDAP 디렉토리를 추가할 수 없습니다
두 개 이상의 SCIM 디렉토리가 구성된 경우 LDAP 디렉토리를 추가하기 위해 먼저 SCIM 디렉토리를 하나만 남아 있을 때까지 비활성화해야 합니다. 그 다음 LDAP 디렉토리를 추가하세요.
SCIM 및 LDAP은 함께 사용자 프로비저닝에 사용할 수 있습니다. 그러나 각 개별 사용자는 SCIM 또는 LDAP 중 하나로만 독점적으로 프로비저닝되어야 하며, 둘 다로는 안됩니다. 이것은 각 사용자에 대한 단일 진실의 출처를 보장합니다.
같은 사용자가 SCIM 및 LDAP 모두로 프로비저닝된 것으로 식별되면, SCIM으로 프로비저닝된 사용자가 LDAP으로 프로비저닝된 사용자를 덮어씁니다. 이것은 LDAP으로 프로비저닝된 사용자가 LDAP으로 프로비저닝된 그룹에서 제거되고 SCIM으로 프로비저닝된 그룹에 추가된다는 것을 의미합니다.
일관된 동작을 보장하기 위해 SCIM 프로비저닝이 단일 진실의 출처로 사용됩니다. 이것은 사용자가 의도된 접근 권한을 얻을 수 있는지 여부에 영향을 줄 수 있습니다. 예시:
- 사용자 John Doe는 LDAP으로 프로비저닝되었으며, 인터넷 방화벽 규칙에 의해 도박 사이트 접근이 차단된 사용자 그룹의 구성원입니다.
- 그 후 John Doe는 SCIM으로 프로비저닝되며, 인터넷 방화벽 규칙에는 SCIM 그룹이 포함되어 있지 않습니다.
- SCIM으로 프로비저닝된 사용자가 LDAP으로 프로비저닝된 사용자보다 우선하여 도박 사이트 접근이 차단된 사용자 그룹에서 John Doe를 제거합니다.
- John Doe는 인터넷 방화벽 규칙에 포함되지 않으며 도박 사이트에 접근할 수 있습니다.
사용자는 이메일 주소 또는 UPN을 기반으로 일치로 식별됩니다.
SCIM 및 LDAP은 함께 사용자 그룹을 프로비저닝하는 데 사용할 수 있습니다. 그러나 각 개별 사용자 그룹은 SCIM 또는 LDAP 중 하나로만 독점적으로 프로비저닝되어야 하며, 둘 다로는 안됩니다. 이것은 사용자 신원에 대한 단일 진실의 출처를 보장하며, 환경에서 사용자 신원의 일관성을 보장합니다.
같은 사용자 그룹이 SCIM 및 LDAP 모두로 프로비저닝된 경우, SCIM으로 프로비저닝된 사용자 그룹이 LDAP으로 프로비저닝된 사용자 그룹을 덮어씁니다. 만약 LDAP으로 프로비저닝된 사용자 그룹에 SCIM으로 프로비저닝된 사용자 그룹에 포함되지 않은 사용자가 포함되어 있다면, 해당 사용자들은 Cato 관리 애플리케이션의 사용자 그룹에서 제거됩니다. 이것은 사용자가 의도된 접근 권한을 제공받을 수 있는지 보장하는데 영향을 미칠 수 있습니다. 예시:
-
금융팀 사용자 그룹은 LDAP으로 프로비저닝되며, 인터넷 방화벽 규칙에 의해 도박 사이트가 차단됩니다. 다음 사용자를 포함합니다.
- John Doe
- Jane Phillips
- Simon Thompson
-
이후 SCIM으로 프로비저닝된 금융팀 사용자 그룹에 다음 사용자가 포함됩니다.
- John Doe
- Jane Phillips
- SCIM으로 프로비저닝된 사용자 그룹이 LDAP으로 프로비저닝된 사용자 그룹을 덮어씁니다.
- Simon Thompson은 재무팀 사용자 그룹에서 제거되며 도박 사이트에 접근할 수 있습니다.
댓글 0개
이 문서에는 댓글을 달 수 없습니다.